1. Bepaal eerst of NIS2 direct of indirect relevant is

De eerste fout is meteen maatregelen kopen. Begin met de vraag of uw organisatie rechtstreeks onder de Cyberbeveiligingswet valt, of indirect geraakt wordt omdat klanten bewijs van cybersecurity vragen.

Sector en omvang

Controleer sector, diensten, omvang, omzet en rol in vitale of belangrijke ketens.

Klantdruk

Inventariseer aanbestedingen, security questionnaires, contracteisen en verzekeringsvragen.

2. Controleer de basismaatregelen

Voor MKB-bedrijven ligt de meeste winst in aantoonbare basisbeveiliging. Dit zijn de punten die vaak direct zichtbaar zijn voor klanten, auditors en verzekeraars.

MFA en beheeraccounts

Verplicht sterke MFA, scheid beheerrechten en voorkom gedeelde administratoraccounts.

Back-up en hersteltest

Controleer of back-ups los staan van de primaire omgeving en aantoonbaar teruggezet zijn.

Logging en monitoring

Leg beveiligingsgebeurtenissen vast en bepaal wie meldingen beoordeelt.

Patching en kwetsbaarheden

Maak zichtbaar welke systemen kritiek zijn en hoe snel kwetsbaarheden worden verholpen.

3. Verzamel bewijs, niet alleen beleid

Een beleidsdocument is onvoldoende als uitvoering niet zichtbaar is. Bewijs kan bestaan uit configuratie-exports, back-up testresultaten, directiebesluiten, risico-overzichten, leveranciersbeoordelingen en incidentrespons-oefeningen.

  • Leg per maatregel eigenaar, status en laatste controle vast.
  • Bewaar screenshots of exports van Microsoft 365, Google Workspace, back-up en endpointbeheer.
  • Maak één directiepagina met risico’s, besluiten en openstaande acties.

4. Bereid leveranciersvragen voor

Ook wanneer u niet rechtstreeks onder NIS2 valt, kunnen klanten om bewijs vragen. Zorg daarom dat u kunt uitleggen welke maatregelen zijn ingericht en welke verbeteringen gepland staan.

Relevant voor deze stap: NIS2 voor leveranciers, Microsoft 365 maatregelen en Google Workspace maatregelen.

Veelgestelde vragen over de NIS2 checklist voor MKB

Wat moet een MKB-bedrijf als eerste doen voor NIS2?

Begin met scopebepaling: valt de organisatie direct onder de Cyberbeveiligingswet of krijgt zij indirecte klant- en leveranciersvragen?

Is een NIS2 checklist genoeg voor compliance?

Nee. Een checklist helpt om gaten zichtbaar te maken, maar compliance vraagt eigenaarschap, uitvoering, periodieke controle en aantoonbaar bewijs.

Welke maatregelen horen minimaal in een NIS2 checklist?

MFA, toegangsbeheer, back-up en hersteltest, logging, patching, incidentrespons, leveranciersbeheer, bestuurdersrapportage en documentatie.